Безопасность: аудит, 2FA и способы входа

Журнал действий сотрудников, подключение двухфакторной аутентификации с резервными кодами и привязка входа через Яндекс, Google и Telegram.

Раздел Настройки → Безопасность объединяет три вкладки: «Журнал аудита», «Двухфакторная аутентификация» и «Способы входа». Журнал — управленческий инструмент и виден только владельцу и администратору; 2FA и способы входа — самообслуживание, доступны каждому пользователю для собственной учётной записи.

1. Журнал аудита: кто и что менял

Журнал фиксирует чувствительные действия сотрудников: создание и изменение записей, приём платежей, экспорт и объединение клиентов, изменение ролей, начисление и списание бонусов, действия AI-ассистента. У каждой строки — время, автор и объект.

  • Фильтры сверху: по сущности (записи, платежи, клиенты, роли, абонементы, карты лояльности) и постранично.
  • Журнал помогает разобрать спорную ситуацию («кто отменил запись?», «кто выгрузил базу?») — загляните сюда до того, как делать выводы.

2. Двухфакторная аутентификация (TOTP)

  1. Нажмите кнопку подключения — кабинет покажет QR-код. Отсканируйте его приложением- аутентификатором (Яндекс Ключ, Google Authenticator, 1Password — любой TOTP).
  2. Введите шестизначный код из приложения — 2FA активируется.
  3. Кабинет выдаст резервные коды — сохраните их в надёжном месте: каждый работает один раз и выручит при потере телефона.

После включения при входе кроме пароля запрашивается код из приложения. Отключение — на той же вкладке и тоже по коду: украденной сессии недостаточно, чтобы снять защиту.

Потеряли телефон и резервные коды — самостоятельно восстановить вход не получится: обратитесь к владельцу аккаунта (для сброса пароля сотрудника есть ссылка в разделе «Пользователи и доступы») или в поддержку.

3. Способы входа: пароль и привязанные сервисы

  • Вкладка показывает все способы входа вашей учётки: Пароль, Яндекс ID, Google, Telegram.
  • Привязка Яндекс/Google идёт через переход к провайдеру и возврат на эту же вкладку; Telegram привязывается кнопкой-виджетом Telegram. Кнопки видны только для реально настроенных на сервере провайдеров.
  • Отвязать последний способ входа нельзя — иначе в аккаунт будет не войти; кнопка неактивна с подсказкой. Сначала добавьте другой способ.
  • Вошли через соцсеть и пароля нет? На этой же вкладке можно установить первый пароль — пригодится как резервный способ. Смена существующего пароля требует ввести текущий — а если он забыт, см. следующий раздел.

4. Забыли пароль: как вернуть доступ самому

Пароль восстанавливается самостоятельно, обращаться к администратору не нужно — это работает и для владельца аккаунта, над которым администратора нет. Путей два, и они дают разное.

  1. «Забыли пароль?» на форме входа — укажите свой e-mail, и на него придёт ссылка. По ней открывается страница нового пароля: текущий вводить не нужно. Ссылка живёт 1 час и срабатывает один раз.
  2. «Войти по ссылке на e-mail» — вход без пароля прямо сейчас. Сразу после такого входа кабинет предложит задать пароль (тоже без текущего: переход по ссылке из письма уже доказал, что почта ваша). Предложение можно пропустить и вернуться к нему позже.

Уже внутри кабинета и просто не помните старый пароль? В профиле и на вкладке «Способы входа» рядом с полем «Текущий пароль» есть «Не помню текущий пароль — прислать ссылку на почту»: письмо уйдёт на ваш собственный адрес.

  • Новый пароль — минимум 12 символов. Длина важнее спецсимволов: фраза из нескольких слов и надёжнее, и запоминается.
  • После смены пароля все прежние сессии завершаются — на других устройствах понадобится войти заново. Так пароль отбирает доступ и у того, кто им уже пользовался.
  • Форма запроса отвечает одинаково для любого адреса — «если такой e-mail зарегистрирован, письмо отправлено». Это не сбой: по ответу нельзя выяснить, кто у нас зарегистрирован.
  • Письмо не пришло — проверьте «Спам» и что адрес набран без опечатки. Частых запросов подряд система не примет (защита от рассылки по чужим адресам) — подождите минуту.
  • Оба пути по ссылке из письма не спрашивают код 2FA — владение почтовым ящиком считается самостоятельным подтверждением личности. Поэтому доступ к почте берегите так же, как пароль: кто читает вашу почту, тот войдёт в кабинет.

5. Если что-то пошло не так

  • Вкладки «Журнал аудита» нет — у вашей роли нет права на аудит; 2FA и способы входа при этом доступны.
  • «Этот аккаунт провайдера уже привязан к другому пользователю» — один аккаунт Яндекс/Google/Telegram может быть привязан только к одной учётке. Отвяжите его в той учётке либо используйте другой аккаунт.
  • «Ссылка привязки устарела» / «Не удалось подтвердить вход» — сбой на переходе к провайдеру: повторите привязку заново с этой вкладки.
  • Код 2FA не принимается — на телефоне «уплыло» время (TOTP зависит от часов): включите автоматическую синхронизацию времени и попробуйте следующий код, либо используйте резервный.
  • «Ссылка недействительна или устарела» на странице нового пароля — ссылка одноразовая, живёт час, и запрос новой гасит предыдущую. Работает только письмо, пришедшее последним; если и оно просрочено — запросите ссылку заново.
  • Предложение задать пароль не появилось после входа по ссылке (например, страницу перезагрузили) — ничего не потеряно: пришлите ссылку себе из профиля кнопкой «Не помню текущий пароль» или начните с «Забыли пароль?» на форме входа.

Рядом в рубрике «Настройки»

Хватит держать бизнес в десяти вкладках

Соберите записи, клиентов и деньги в одном окне. Настройку возьмёт на себя ИИ. Первые 14 дней — полный доступ бесплатно.

Данные в РФ · 152-ФЗ Без карты